
NetForHack
02.02.2017
14:42:23

Pavel
02.02.2017
14:42:25
и это штатными средствами, без всяких костылей
на андройды нужно ставить strongswan

Google

yugoslavskiy
02.02.2017
14:47:20

User
02.02.2017
14:47:45
я юзаю вот эту штуку
https://github.com/gaomd/docker-ikev2-vpn-server
у меня vps на digital ocean, там последний debian.
но мое решение не лучшее, почти не поддерживается, и однажды я с него уйду вот сюда:
https://github.com/jlund/streisand
streisand — это хороший, известный, поддерживаемый проект. рекомендую его.
не рекомендую OpenVPN просто из-за необзодимости доп. софта, в то время как IKEv2 IPsec VPN умеют все операционный системы, включая мобильные (ну, могу говорить что все apple устройства точно умеют)
А, ну мне на мобильных без надобности, я впн только на рабочем ноуте и на шлюзе который роутит трафик домашней сетки запускаю

Pavel
02.02.2017
14:49:20
я пользуюсь openvpn когда нужно пролезть по одному порту, и вот на мой вкус он значительно медленее даже на десктопе
взять хотя бы время подключения

Arseniy
02.02.2017
14:49:45
Привет. Ни у кого с телеграмом проблем с подключением нет?

Pavel
02.02.2017
14:50:00
телеграм сломался на части европы

Sergey
02.02.2017
14:50:05
взломали его
русские хакеры

Pavel
02.02.2017
14:50:10
https://twitter.com/telegram/status/827154204359798784

Sergey
02.02.2017
14:50:10
РУССКИЕ!111

Arseniy
02.02.2017
14:50:18
)
слава росссии
стоят ребята
под знаменем с коловратом?

Pavel
02.02.2017
14:51:06
взломали его
Мне кажется что их заигрывания с невзламываемостью сыграют против них. Рано или поздно сольют всю переписку и опубликуют

Google

Pavel
02.02.2017
14:51:18
предсказываю взлом телеграма в ближайшие два-три года
ЗАПОМНИТЕ ЭТОТ ТВИТ

Arseniy
02.02.2017
14:51:41
с ру ип не работает
с нидерландского впн тоже
только ваша конфа прогрузилась и переписка с самим собой

NetForHack
02.02.2017
14:52:05
включай североамериканский

Pavel
02.02.2017
14:52:12
ну хоть сайт починили, а то и telegram.org лежал

Arseniy
02.02.2017
14:52:31

User
02.02.2017
15:24:35
У меня телега весь день работает отлично, слава хунте и мертвому королю

Elgis
02.02.2017
16:39:44
Возможен слив базы?
Пароли точно хранят в открытом виде
Ибо смской высылают если забыл

Voldemar
02.02.2017
16:48:26

ViolentOr
02.02.2017
16:54:40

Stuw (Андрей)
02.02.2017
17:42:46

Elgis
02.02.2017
17:44:13
Хотя в существующих реалиях мало верится

Stuw (Андрей)
02.02.2017
17:45:25
форсировать смену пароля на более сложный это норм и даже правильно.

ViolentOr
02.02.2017
17:46:07
К смене чего?
К смене метода хранения. Например сделать соседний столбец и складывать туда хэши новых паролей

Google

Stuw (Андрей)
02.02.2017
17:47:03

ViolentOr
02.02.2017
17:47:34

User
02.02.2017
17:49:26
> @ViolentOr
А в клиентском сервисе диктовать парольную политику (А тем более безосновательно заставлять менять пароль) - неприемлемо
почему? если юзеров не ткнуть мордой и не показать как нормально — то хрен они сами сделают нормально
и потом сами будут ныть что мой акк похекали

ViolentOr
02.02.2017
17:51:02

User
02.02.2017
17:51:36
заставлять менять пароль это может и перебор, но отказываться принимать слабые пароли это нормальная практика которая практикуется кучей крупных сервисов

ViolentOr
02.02.2017
17:53:10
Отказываться принимать, в разумных пределах - нормально безусловно. Либо хотя бы предупреждать.

User
02.02.2017
17:54:02
словарные типа 123456 или password1 точно нужно чекать и отказываться принимать я считаю

ViolentOr
02.02.2017
17:54:04
Но здесь то речь о требовании сменить пароль после определенного момента в будущем. Это, с большой вероятностью, говорит о планируемом апдейте в механизме.

User
02.02.2017
17:56:51
сервис для доставки пиццы это тоже стремно

User
02.02.2017
17:57:04
там вбито куча твоих перс данных включая реальный адрес и телефон
плюс кредитка

Elgis
02.02.2017
17:57:27
Утечка которых повлечет за собой
Согласен

ViolentOr
02.02.2017
17:57:33
Я особо не скрываю, если честно.
А кредитки я в таких сервисах не сохраняю

Elgis
02.02.2017
17:58:20
Да даже репутационный риск
Если сервис сольют, тоже клиентов убавится

ViolentOr
02.02.2017
17:59:38
Если сольют всю базу - безусловно. А если сбрутят десяток паролей из шести единиц - да и хрен с ними

Google

User
02.02.2017
18:00:09
если акк пользователя пробрутят и на его сохраненную карту начнут делать всякие покупки — то катить бочку он совершенно точно будет на сервис, а не на свою тупизну
так что сложная ситуация

Stuw (Андрей)
02.02.2017
18:00:31

ViolentOr
02.02.2017
18:01:08

User
02.02.2017
18:01:34
вот что я реально ненавижу до зубовного скрежета — это ебаный 3ds

ViolentOr
02.02.2017
18:02:05

User
02.02.2017
18:02:40
почти все банки которые умеют 3ds используют смс в кач-ве фактора, а мобильная связь это такая штука которая внезапно не везде есть как и роуминг

ViolentOr
02.02.2017
18:02:57

Admin
ERROR: S client not available

User
02.02.2017
18:03:11
см. выше

ViolentOr
02.02.2017
18:03:19

User
02.02.2017
18:04:05
все банки которыми я пользуюсь ничего кроме смс (для физиков по крайней мере) предложить не могут

ViolentOr
02.02.2017
18:04:20
Не Россия?

User
02.02.2017
18:04:23
неа
азия

ViolentOr
02.02.2017
18:05:10
Ну это конечно фейл банковской системы.

User
02.02.2017
18:05:59
так-то 3ds с каким-то rsa токеном это отлично вообще, но такие банки нужно целенаправленно искать


Шиштош
02.02.2017
18:06:20
Нет. Это правильно в интерпрайз сети. А в клиентском сервисе диктовать парольную политику (А тем более безосновательно заставлять менять пароль) - неприемлемо. За редким исключением вроде личных кабинетов фин.институтов
Реальный пример:
Dear users,
in last months we focused on security and privacy of our users. Passwords on the server are encrypted with BCRYPT cypher, which uses random salt. Database servers are in demilitarized zone. Connection is resistant to brute-force password hacking.
We do NOT store any IP addresses or other private information about our users.
We have changed TLS certificates, encrypting methods and our servers fulfill the highest security standards. https://xmpp.net/result.php?domain=jabb.im&type=client
We believe that our server is among the safest public XMPP servers available.
Now we see that the one of the biggest problems of XMPP world is spam. We are introducing easy way for enabling or disabling antispam filter. Service is available on https://jabb.im/antispam
Our antispam service is based on privacy list feature and prevent to receiving messages from users not in your contact list.
Have a nice day!
Jabbim Team
В 2017 начали шифровать пароли
В 15 и 16 были утечки

Google

ViolentOr
02.02.2017
18:06:46
Да, аппаратные токены это здорово, но физикам их редко дают

Elgis
02.02.2017
18:07:28

Dmitry
02.02.2017
18:07:44
На маке знаю

Шиштош
02.02.2017
18:07:48
Ну когда их сливали. Они также явно сообщали))

ViolentOr
02.02.2017
18:08:09


Шиштош
02.02.2017
18:08:35

ViolentOr
02.02.2017
18:08:54
Это новое слово в security

Шиштош
02.02.2017
18:09:16
Хотя реально опечатался

ViolentOr
02.02.2017
18:13:19
Ну глубоко внутри база это нормально. А вот в дмз зоне - крайне странно. Либо они как-то иначе дмз понимают

Elgis
02.02.2017
18:14:37
Для хранения только инфы для транзита, чтобы внешние сервисы забирали, не залезая в корп сеть
Или чотането?

ViolentOr
02.02.2017
18:15:03
Внешние сервисы должны работать с api
А база должна быть спрятана

Elgis
02.02.2017
18:15:36
Согласен, но бывали случаи хардкорные

ViolentOr
02.02.2017
18:16:11
Ну я знаю случаи когда для транзита еще фтп используют))
Причем даже не сфтп, не фтпс, а именно фтп